PT-2026-56613 · Monstaftp · Monstaftp

·

CVE-2026-60105

·

Publicado

2026-07-08

·

Atualizado

2026-07-14

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Monsta FTP versões anteriores a 2.14.5
Description Existe uma falha de server-side request forgery (SSRF) não autenticada devido a uma verificação incompleta da lista de bloqueio de IP na função isBlockedIP(), que não detecta endereços IPv4 incorporados em endereços IPv6 mapeados para IPv4. Um invasor pode obter um token CSRF através do endpoint getSystemVars e enviar uma solicitação para a ação fetchRemoteFile usando uma URL de origem que resolve para um endereço mapeado para IPv4. Isso permite que o servidor envie solicitações HTTP para serviços internos e grave as respostas em um destino FTP controlado pelo invasor, permitindo a recuperação de credenciais de metadados de instâncias em nuvem.
Recommendations Atualize para a versão 2.14.5 ou posterior. Restrinja o acesso à ação fetchRemoteFile como uma medida de mitigação temporária.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60105

Produtos afetados

Monstaftp